The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Доступен Wayland 1.22, opennews (??), 04-Апр-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


61. "Доступен Wayland 1.22"  +6 +/
Сообщение от Аноним (61), 05-Апр-23, 05:44 
Иксы: открываешь эмулятор терминала, вводишь sudo su -, набираешь пароль, получаешь рута. Теперь этот рут доступен не только тебе, но и всем остальным приложениям, потому как они могут посылать в этот терминал различные команды тем же образом, как это делает xdotool. Безопасности в иксах нет в принципе, "дом свободный, живите кто хотите". В вяленом такой трюк не пройдет.
Ответить | Правка | Наверх | Cообщить модератору

62. "Доступен Wayland 1.22"  +7 +/
Сообщение от mma (?), 05-Апр-23, 05:57 
Даже не надо посылать никуда. Просто мониторишь события от клавиатуры, как видишь sudo так быстренько запоминаешь пароль)
Ответить | Правка | Наверх | Cообщить модератору

63. "Доступен Wayland 1.22"  –1 +/
Сообщение от Adam Freemen (ok), 05-Апр-23, 06:08 
> вводишь sudo su -

И зачем эту команду использовать? Ни при создании своих сборок, ни при запуске других команд с правами root не использовал эту команду ни разу.

Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору

74. "Доступен Wayland 1.22"  –1 +/
Сообщение от iPony129412 (?), 05-Апр-23, 07:11 
Ну это у кого рлохо со знанием командной строки такой запускают типа масло масляного.
Хотя это же ничего не меняет в коментарии.
Ответить | Правка | Наверх | Cообщить модератору

309. "Доступен Wayland 1.22"  –1 +/
Сообщение от Аноним (313), 06-Апр-23, 12:14 
> коментарии

в комментарии это меняет все.

т.к. изначально разговор идет о локал-хосте мамкиного хакера, который сам себе ССЗБ...

Ответить | Правка | Наверх | Cообщить модератору

315. "Доступен Wayland 1.22"  +/
Сообщение от iPony129412 (?), 06-Апр-23, 12:33 
> т.к. изначально разговор идет о локал-хосте мамкиного хакера, который сам себе ССЗБ...

А крутые специалисты sudo не используют, или USB токенами какими-то?
Поинт в чём?

Ответить | Правка | Наверх | Cообщить модератору

328. "Доступен Wayland 1.22"  +/
Сообщение от Аноним (328), 06-Апр-23, 21:47 
ну давай так.

если ты 0дмин в организации, то явно не должен бегать по компам юзеров выгояя их с рабочего места и из под их учетки на рабочем столе с их отрытыми окнами открывать поверх терминал пытаться что-то править из-под рута пока юзер уныло смотрит со спины "а чо там колдует этот админ"...

если ты мамкин хацкер и (по совместительству) админ своего домашнего локалхоста, то, если ты боишся взломов со стороны КГБ/АНБ/рептилойдов, тем более должен иметь несколько учеток - одна для котиков, другая для боротьбы с анунаками из под которой ни в коем случае не вводить пароли :)  

Ответить | Правка | Наверх | Cообщить модератору

337. "Доступен Wayland 1.22"  +/
Сообщение от iPony129412 (?), 07-Апр-23, 05:02 
Ну это примтивный аргумент уровня "мой дом - моя крепость".
И КГБ/АНБ тут не причём - это называется доведение до абсурда.

Желание простое и понятное, чтобы кейлоггер не был доступен кому попало и как попало, а начинаются глупые оправдания.


Ответить | Правка | Наверх | Cообщить модератору

356. "Доступен Wayland 1.22"  +/
Сообщение от Аноним (313), 10-Апр-23, 12:09 
>  начинаются глупые оправдания

глупые оправдания это когда какой-то "сферической безопасностью" оправдывают то, что до сих пор сабжем невозможно нормально пользоваться - то тут подпорки нужны, то железо не то и должен его менять, то должен DE всем в конторе сменить и всех юзеров в организации переучить на гном...

Все эти телодвижения ради чего? Ради того чтоб получить какую-то дополнительную "безопасность" в высосанном из пальца примере вялянофилов?

Как минимум 10 лет иксы еще протянут - за это время поколение железа сменится и или к тому времени сабж будет более адекватным или вменяемую альтернативу запилят или (если ни первое и ни второе) иксы так и будут как ВИЛ - живее всех живых...

Ответить | Правка | Наверх | Cообщить модератору

64. "Доступен Wayland 1.22"  –6 +/
Сообщение от Skullnetemail (ok), 05-Апр-23, 06:17 
https://github.com/Aishou/wayland-keylogger
Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору

67. "Доступен Wayland 1.22"  +2 +/
Сообщение от Аноним (61), 05-Апр-23, 06:37 
> This is a LD_PRELOAD attack that intercepts the Wayland protocol.
> Inject an environment variable to each attacked program.

Защита банальная: монтируешь хомяк и прочие world-writable-папки с флагом noexec, как это рекомендует делать CIS. Иксы эксплуатируются успешно и без LD_PRELOAD при условии, что есть доступ к ~/.Xauthority и /tmp/.X11-unix/X0 (а это все приложения, запускаемые из-под тебя).

Ответить | Правка | Наверх | Cообщить модератору

88. "Доступен Wayland 1.22"  +/
Сообщение от n00by (ok), 05-Апр-23, 08:03 
Ещё банальнее - линковать статически. Но религия не позволяет.
Ответить | Правка | Наверх | Cообщить модератору

177. "Доступен Wayland 1.22"  –2 +/
Сообщение от Аноним (177), 05-Апр-23, 14:39 
Я предлагал сто раз сделать reference wasteland compositor, который может работать вообще в собственной сессии, как, например, DWM в Windows, но "это путь не наш - наш, это пилить 15 аналогов Xorg server".

https://gitlab.freedesktop.org/wayland/wayland/-/issues/233

Ответить | Правка | К родителю #67 | Наверх | Cообщить модератору

216. "Доступен Wayland 1.22"  +3 +/
Сообщение от Аноним (61), 05-Апр-23, 16:58 
знатно там тебя законтрили. Одно лишь твое "ваши доказательства не доказательства" чего стоят: когда выяснилось, что одна прога может очень трудными путями читать память других процессов, поднялся дикий вой: караул! срочно замедляем процы! патчим-патчим-патчим ядра! А когда у тебя кхм-кхм-дцать лет подряд одна прога может напрямую считывать окна других процессов и посылать им события (есть даже удобный эксплоит: xdotool), то это как бы ничего, "это другое".

Ташкинов: Not a single person however has provided a single proof of X.org's "insecurity"
Мейнтейнер: (просто скидывает ссылочку со смайликом)
Ташкинов: THIS IS A BUG REPORT/FEATURE REQUEST AGAINST WAYLAND! LET S STICK TO IT AND NOT TURN IT INTO AN OPEN DISCUSSION!!11

Ответить | Правка | Наверх | Cообщить модератору

270. "Доступен Wayland 1.22"  –3 +/
Сообщение от Аноним (177), 05-Апр-23, 20:24 
Шёл ~31 год существования X.org/X11.

До сих пор ни одного эксплоита/malware, которое бы использовало эту "дыру".

Тошнит.

Ответить | Правка | Наверх | Cообщить модератору

281. "Доступен Wayland 1.22"  +1 +/
Сообщение от Аноним (134), 06-Апр-23, 00:00 
Не нужен никакой эксплойт, заходи кто хочешь и бери что хочешь.
Ответить | Правка | Наверх | Cообщить модератору

293. "Доступен Wayland 1.22"  –1 +/
Сообщение от Аноним (177), 06-Апр-23, 08:43 
> Не нужен никакой эксплойт, заходи кто хочешь и бери что хочешь.

Отличный ответ!

- Дыра есть!!!
- Но её никто никогда не использовал.
- Дыра есть!!!

всё, что нужно знать о "логике" и "аргументации" пропонентов Wayland.

Ответить | Правка | Наверх | Cообщить модератору

308. "Доступен Wayland 1.22"  –1 +/
Сообщение от Аноним (313), 06-Апр-23, 12:12 
все верно.

это "дыра" только в голове у вайландовцев.


Ответить | Правка | Наверх | Cообщить модератору

326. "Доступен Wayland 1.22"  +1 +/
Сообщение от Аноним (61), 06-Апр-23, 18:11 
> Но её никто никогда не использовал.

Хочешь сказать никто и никогда не запускал xdotool?

Ответить | Правка | К родителю #293 | Наверх | Cообщить модератору

215. "Доступен Wayland 1.22"  –4 +/
Сообщение от Аноним (177), 05-Апр-23, 16:58 
****, вы это предлагаете в качестве "безопасности"?

А не проще признать, что 'странная' архитектура вашего wasteland не совместима с парадигмой PC desktop? Слабо признать, что, если у вас в системе уже есть malware, то 'крутой' wasteland ничем не лучше, чем xorg?

И сколько людей будет включать такие костыли? Только вы лично?


[Изначально в этом сообщении не было ни мата, ни оскорблений, но раз Максим удаляет, то это вторая попытка с заменой "некрасивых" слов на звёздочки.]

Ответить | Правка | К родителю #67 | Наверх | Cообщить модератору

219. "Доступен Wayland 1.22"  +1 +/
Сообщение от Аноним (61), 05-Апр-23, 17:08 
> 'странная' архитектура вашего wasteland

LD_PRELOAD не имеет никакого отношения к вяленому. Более того, к трюкам с LD_PRELOAD уязвимы вообще все программы: хоть калькулятор, хоть /usr/bin/ls, хоть иксы, хоть вяленый. И защищаться от этого следует системными средствами, следуя общеизвестным рекомендациям.

Ты еще скажи, что ls это небезопасно, потому что его можно подменить через PATH.

Ответить | Правка | Наверх | Cообщить модератору

247. "Доступен Wayland 1.22"  +/
Сообщение от Аноним (10), 05-Апр-23, 18:41 
Видимо поэтому гномовцы и продвигают идею, будто LD_PRELOAD надо дропнуть, мешает он видите ли зонды пропихивать.
Ответить | Правка | Наверх | Cообщить модератору

72. "Доступен Wayland 1.22"  +2 +/
Сообщение от Герострат (?), 05-Апр-23, 07:11 
Сказочный эксперт 😂
Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

86. "Доступен Wayland 1.22"  +3 +/
Сообщение от n00by (ok), 05-Апр-23, 08:00 
Эк Вы замахнулись на технологическое отверстие в glibc. Это вообще из хеккерного FAQ "закреп в Линукс".
Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

103. "Доступен Wayland 1.22"  +5 +/
Сообщение от Анонимусс (?), 05-Апр-23, 09:04 
Охохо, опять эта ссылка.
Надо будет как-нибудь на досуге посчитать сколько раз ее постили в разные темы в жалких попытках оправдать убогость иксов.
Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

158. "Доступен Wayland 1.22"  +/
Сообщение от Admino (ok), 05-Апр-23, 13:45 
А у них в принципе вместо аргументации комплект ссылок.
Ответить | Правка | Наверх | Cообщить модератору

65. "Доступен Wayland 1.22"  –2 +/
Сообщение от Skullnetemail (ok), 05-Апр-23, 06:19 
Вам не кажется, что запускать оболочку от рута это по умолчанию небезопасно? Намного безопаснее запускать от рута отдельные приложения.
Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору

69. "Доступен Wayland 1.22"  +/
Сообщение от Аноним (68), 05-Апр-23, 06:56 
— Доктор, мне больно, когда я делаю так
— Не делайте так
Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору

159. "Доступен Wayland 1.22"  –1 +/
Сообщение от Аноним (313), 05-Апр-23, 13:47 
что у тебя за помойка на компьютере?

т.е. ты логера боишься, а того что данные утекут или будут удалены/зашифрованы нет?

это прямо как калитка под охраной бабки с мелой, а в заборе дырки - иди кто хошь, бери что хошь...

Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру